Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V navigačním podokně vyberte Nastavení>Koncové body>Indikátory (v části Pravidla).
Vyberte kartu pro typ ukazatele, který chcete spravovat, například hodnoty hash souborů, IP adresy, adresy URL/domény nebo certifikáty.
Aktualizujte podrobnosti o indikátoru a pak vyberte Uložit. Pokud chcete indikátor ze seznamu odebrat, vyberte Odstranit.
Import seznamu ioC
Indikátory můžete nahrát ze souboru CSV, který definuje atributy indikátorů, akce a další podrobnosti.
Stáhněte si soubor CSV s ukázkovými indikátory ze stránky importu indikátorů (v části>>nastavení) a zkontrolujte podporované atributy sloupců.
V navigačním podokně vyberte Nastavení>Koncové body>Indikátory (v části Pravidla).
Vyberte kartu typu entity, pro který chcete importovat indikátory.
Vyberte Importovat>Zvolit soubor.
Vyberte Importovat. Tento postup opakujte pro všechny soubory, které chcete importovat.
Vyberte Hotovo.
Poznámka
Pro každou dávku je možné nahrát pouze 500 indikátorů. Pokus o import indikátorů s konkrétními kategoriemi vyžaduje, aby byl řetězec napsán v konvenci případů Pascalu a přijímá pouze seznam kategorií dostupný na portálu Microsoft Defender.
Následující tabulka uvádí podporované parametry.
| Parametr | Typ | Popis |
|---|---|---|
| typ indikátoru | Výčet | Typ ukazatele Možné hodnoty jsou: FileSha1, FileSha256, IpAddress, DomainNamea Url. Povinný |
| indicatorValue | String | Identita objektu prostředku rozhraní Indicator API. Povinný |
| akce | Výčet | Akce, která se provede, pokud je indikátor zjištěn v organizaci. Možné hodnoty jsou: Allowed, Audit, BlockAndRemediate, Warna Block. Povinný |
| Název | String | Název upozornění indikátoru. Povinný |
| popis | String | Popis ukazatele Povinný |
| čas vypršení platnosti | Datetimeoffset | Doba vypršení platnosti indikátoru v následujícím formátu YYYY-MM-DDTHH:MM:SS.0Z. Indikátor se odstraní, pokud vyprší platnost, a vše, co se stane v čase vypršení platnosti, nastane při hodnotě sekund (SS). Nepovinný |
| Závažnosti | Výčet | Závažnost ukazatele. Možné hodnoty jsou: Informational, Low, Mediuma High. Nepovinný |
| Doporučené akce | String | Doporučené postupy při výstraze indikátoru TI. Nepovinný |
| rbacGroups | String | Seznam skupin RBAC oddělených čárkami, pro které by se ukazatel použil. Nepovinný |
| kategorie | String | Kategorie výstrahy. Mezi příklady patří spouštění a přístup k přihlašovacím údajům. Nepovinný |
| mitretechniques | String | Kód/id technik MITRE (oddělené čárkami). Další informace najdete v tématu Taktika enterprise. Nepovinný Při zadání techniky MITRE v poli mitretechniques se doporučuje zadat hodnotu v poli kategorie. |
| GenerateAlert | String | Jestli se má výstraha vygenerovat. Možné hodnoty jsou: True nebo False. Nepovinný |
Poznámka
Zápis CIDR (Classless Inter-Domain Routing) pro IP adresy se nepodporuje. Další informace najdete v tématu Kategorie upozornění v Microsoft Defender for Endpoint jsou nyní sladěny s MITRE ATT&CK!.
Síťové indikátory nepodporují typ BlockAndRemediateakce . Pokud je indikátor sítě nastavený na BlockAndRemediate, nebude importovat.
V tomto videu se dozvíte, jak Microsoft Defender for Endpoint nabízí několik způsobů, jak přidat a spravovat indikátory ohrožení (IoC).